CVE-2024-27914
انعكاس البرمجة النصية عبر المواقع (XSS) في محرك البحث عند تفعيل وضع التصحيح في GLPI
- تم النشر
- 18/03/2024
- محدث
- 02/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 55.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
GLPI هي حزمة برمجيات مجانية لإدارة الأصول وتقنية المعلومات، وإدارة مراكز البيانات، ومكتب خدمة ITIL، وتتبع التراخيص، وتدقيق البرمجيات. يمكن لمستخدم غير مصادق تقديم رابط ضار إلى مسؤول GLPI لاستغلال ثغرة XSS المنعكسة. لن يتم تشغيل XSS إلا إذا انتقل المسؤول عبر شريط التصحيح. تم إصلاح هذه المشكلة في الإصدار 10.0.13.
المصادر
1إثبات المفهوم لاستغلال ثغرة XSS المنعكسة في GLPI (CVE-2024-27914) والتي تستهدف وضع التصحيح غير الموثَّق. يوفر رابطًا ضارًا لتفعيل XSS في متصفح المسؤول عبر شريط التصحيح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.